CRITICAL🇬🇧 English

CVE-2019-6524

Brak blokady prób logowania w przełącznikach Moxa IKS i EDS — brute force

CVSS 9.8v3.1pub. 2019-03-05upd. 2024-11-21

Przełączniki przemysłowe Moxa z serii IKS i EDS nie implementują mechanizmów ograniczających liczbę nieudanych prób uwierzytelnienia, co umożliwia atakującemu przeprowadzenie ataku brute force w celu odgadnięcia haseł. Podatność jest krytyczna ze względu na możliwość uzyskania pełnego dostępu do urządzeń sieciowych infrastruktury OT bez żadnych wstępnych uprawnień.

Pokaż oryginał (EN)

Moxa IKS and EDS do not implement sufficient measures to prevent multiple failed authentication attempts, which may allow an attacker to discover passwords via brute force attack.

🤖 Analiza AI
Jak działa

Urządzenia nie blokują ani nie spowalniają kolejnych prób logowania po określonej liczbie nieudanych uwierzytelnień (brak mechanizmu account lockout lub rate limiting). Atakujący z dostępem sieciowym może automatycznie wysyłać nieograniczoną liczbę prób logowania z różnymi kombinacjami haseł. Brak jakiejkolwiek ochrony przed tego rodzaju atakiem (CWE-307 — Improper Restriction of Excessive Authentication Attempts) pozwala na efektywne przeprowadzenie ataku słownikowego lub pełnego brute force.

Skutki

Atakujący może odgadnąć hasło do urządzenia i uzyskać pełny dostęp do jego konfiguracji oraz zarządzania, co zagraża poufności, integralności i dostępności całej sieci przemysłowej obsługiwanej przez dany przełącznik.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (ICSA-19-057-01). Dodatkowo zaleca się segmentację sieci OT, ograniczenie dostępu do interfejsów zarządzania urządzeń wyłącznie do zaufanych hostów oraz stosowanie silnych, unikalnych haseł jako środek zmniejszający ryzyko skuteczności ataku brute force.

Kogo dotyczy

Moxa IKS-G6824A (firmware), Moxa EDS-405A (firmware), Moxa EDS-408A (firmware) oraz powiązane modele z serii IKS i EDS — dokładne wersje firmware wskazane w referencjach producenta (ICSA-19-057-01)

Uwagi

Podatność dotyczy infrastruktury przemysłowej (ICS/OT). Szczegółowe informacje opublikowane przez ICS-CERT w komunikacie ICSA-19-057-01 w dniu 2019-03-05.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Eds 405a

    HW
    Moxa
    wszystkie wersje
  • Moxa Eds 405a Firmware

    OS
    Moxa
    ≤ 3.8
  • Moxa Eds 408a

    HW
    Moxa
    wszystkie wersje
  • Moxa Eds 408a Firmware

    OS
    Moxa
    ≤ 3.8
  • Moxa Eds 510a

    HW
    Moxa
    wszystkie wersje
  • Moxa Eds 510a Firmware

    OS
    Moxa
    ≤ 3.8
  • Moxa Iks G6824a

    HW
    Moxa
    wszystkie wersje
  • Moxa Iks G6824a Firmware

    OS
    Moxa
    ≤ 4.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-6526CRITICAL9.8PL ✓ten sam produkt

Moxa IKS/EDS — przesyłanie danych wrażliwych bez szyfrowania

CVE-2019-6522CRITICAL9.1PL ✓ten sam produkt

Błąd sprawdzania granic tablicy w urządzeniach Moxa IKS i EDS — odczyt pamięci

CVE-2019-6563CRITICAL9.8PL ✓ten sam produkt

Podatność Moxa IKS/EDS: przewidywalne cookie sesji umożliwia przejęcie hasła administratora

CVE-2019-6557CRITICAL9.8PL ✓ten sam produkt

Buffer overflow umożliwiający RCE w urządzeniach Moxa IKS i EDS

CVE-2019-6520HIGH7.5ten sam produkt

Moxa IKS and EDS does not properly check authority on server side, which results in a read-only user being abl...